Tres nuevos avisos de seguridad

Imported from official source

Advisory

Cybersecurity Classified by Officially

  • Múltiples vulnerabilidades en Entradium de Crocantickets
  • Omisión de autenticación en Catalyst SD-WAN Manager de Cisco
  • Ejecución remota de código en Next.js de Vercel
  • INCIBE ha coordinado la publicación de 4 vulnerabilidades de severidad media que afectan a Entradium de Crocantickets, software para la creación de eventos. Las vulnerabilidades han sido descubiertas por Cosme Vázquez Tomé.

    A estas vulnerabilidades se les han asignado los siguientes códigos, puntuación base CVSS v4.0, vector del CVSS y el tipo de vulnerabilidad CWE de cada vulnerabilidad:

  • CVE-2026-7173: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
  • CVE-2026-7174: CVSS v4.0: 4.8 | CVSS AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
  • CVE-2026-7175 y CVE-2026-7176: 6.9 | CVSS:4.0 AV:N/AC:L/AT:N/PR:L/UI:A/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N | CWE-79
  • Las vulnerabilidades han sido solucionadas por el equipo de Crocantickets en las versiones 20260409151659 y 20260409153543.

    CVE-2026-7173: vulnerabilidad de tipo Cross-Site Scripting en Entradium, de Crocantickets. La explotación de esta vulnerabilidad podría permitir a un atacante remoto enviar una URL especialmente diseñada a la víctima y robar sus datos de sesión.

  • (XSS almacenado) El parámetro City en el punto final /events/<event_name>/edit_general durante el proceso de creación o edición de eventos asignados a un promotor permite la inyección de JavaScript que se ejecutará en la página pública del evento.
  • (XSS reflejado) El parámetro Description del punto final /events/<event_name>/edit-general al intentar crear o modificar un evento sin rellenar todos los campos obligatorios.
  • This is an extract. The publication continues at the source.

    Read the original at the source: https://www.incibe.es/node/669523

    Officially imported this from INCIBE’s own source and shows an extract. If you work there, claiming the profile and verifying the domain lets you choose to show the full text here.

    Provenance

    Organization
    INCIBE — imported from official source
    Official source
    https://www.incibe.es/rss.xml RSS
    Imported
    October 01, 2026 09:30
    Versions
    1 recorded
    Identity
    669523 at https://www.incibe.es

    Officially records where a publication came from, not whether it is true. Imported records are reproduced from an organization's own official source.